Собственно вот логи...помогитеЗаранее спасибо.
Собственно вот логи...помогитеЗаранее спасибо.
вот
Последний раз редактировалось Moroes; 02.03.2010 в 09:14.
Выполните скрипт в AVZ:
Компьютер перезагрузится.Код:begin BC_QrFile('C:\autorun.inf'); BC_QrFile('C:\Recycled\Recycled\ctfmon.exe'); BC_QrFile('C:\Documents and Settings\Пользователь\Главное меню\Программы\Автозагрузка\ctfmon.exe'); BC_QrFile('C:\WINDOWS\TEMP\QX5D7B.EXE'); BC_QrFile('C:\WINDOWS\System32\drivers\Msy74.sys'); BC_QrFile('C:\WINDOWS\System32\drivers\runtime.sys'); BC_QrFile('C:\WINDOWS\system32\drivers\runtime2.sys'); BC_QrFile('C:\WINDOWS\System32\DRIVERS\smtpdrv.sys'); BC_QrFile('C:\Documents and Settings\All Users\Документы\Settings\arm32.dll'); BC_QrFile('C:\WINDOWS\Temp\startdrv.exe'); BC_DeleteFile('C:\WINDOWS\System32\drivers\Msy74.sys'); BC_DeleteFile('C:\WINDOWS\System32\drivers\runtime.sys'); BC_DeleteFile('C:\WINDOWS\system32\drivers\runtime2.sys'); BC_DeleteFile('C:\WINDOWS\System32\DRIVERS\smtpdrv.sys'); BC_DeleteFile('C:\Documents and Settings\All Users\Документы\Settings\arm32.dll'); BC_DeleteFile('C:\WINDOWS\Temp\startdrv.exe'); BC_DeleteSvc('Msy74'); BC_DeleteSvc('runtime'); BC_DeleteSvc('runtime2'); BC_DeleteSvc('smtpdrv'); BC_Activate; RebootWindows(true); end.
Пофиксите в HijackThis:
Пришлите карантин согласно приложению 3 правил.Код:O20 - Winlogon Notify: arm32reg - C:\Documents and Settings\All Users\Документы\Settings\arm32.dll (file missing)
Скачайте новую версию AVZ - 4.29.
Сделайте новые логи.
I am not young enough to know everything...
Смогу только завтра выполнить скрипт, потому как инфицированный уже заперт в кабинете другом![]()
И вот вотпрос есть: AVZ с флешки будет рабтать?
Зарнее спасибо
Конечно, без проблем.AVZ с флешки будет рабтать?
I am not young enough to know everything...
ок. спс. завтра все сделаю и логи выложу
З.Ы. "Скачайте новую версию AVZ - 4.29." - обновить просто или где то отделно надо скачать (если да то где)
Скачать отдельно. Вот прямая ссылка: http://z-oleg.com/avz4.zip
I am not young enough to know everything...
Новая версия еще много всего нашла...что то удалила что то нет...вот логи
Последний раз редактировалось Moroes; 02.03.2010 в 09:14.
карантин отправил...Файл сохранён как 071213_233327_virus_476215a75d17e.zip
выполните скрипт ...
пофиксите ..Код:begin SearchRootkit(false, true); RegKeyParamDel('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Services\Msy74', 'Start'); RebootWindows(true); end.
выполните скрипт...Код:O4 - HKLM\..\Run: [startdrv] C:\WINDOWS\Temp\startdrv.exe
пришлите карантин согласно приложения 3 правил ...Код:begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\WINDOWS\system32\drivers\ip6fw.sys',''); QuarantineFile('C:\Documents and Settings\Пользователь\Local Settings\Temp\4.tmp',''); QuarantineFile('C:\Documents and Settings\Пользователь\Local Settings\Temp\3.tmp',''); QuarantineFile('C:\Documents and Settings\Пользователь\Local Settings\Temp\2.tmp',''); QuarantineFile('C:\Documents and Settings\Пользователь\Local Settings\Temp\1.tmp',''); DeleteFile('C:\WINDOWS\system32\drivers\ip6fw.sys'); BC_DeleteFile('C:\WINDOWS\System32\drivers\Msy74.sys'); BC_DeleteSvc('Msy74'); BC_DeleteSvc('ip6fw'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
карантин отправи...Файл сохранён как 071214_055638_virus_47626f76c08b9.zip
Вроде получше стали, но вроде как один троян еще остался по карантину видно...
И еще: а RUNAUTO......... не детектится каспером что ли, да и AVZ его вроде не видит??
Очистите папки:
C:\Documents and Settings\Пользователь\Local Settings\Temp
C:\WINDOWS\Temp
Диск F: - съемный?
Подключите тот,что был при создании последних логов.
Выполните скрипт в AVZ:
Сделайте новые логи.Код:begin SetAVZGuardStatus(True); DeleteFile('C:\autorun.inf'); DeleteFile('C:\Recycled\ctfmon.exe'); DeleteFile('C:\Recycled\Recycled\ctfmon.exe'); DeleteFile('F:\autorun.inf'); DeleteFile('F:\Recycled\ctfmon.exe'); DeleteFile('F:\Recycled\Recycled\ctfmon.exe'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end.
I am not young enough to know everything...
C:\Documents and Settings\Пользователь\Local Settings\Temp - эта папка уже очищена.
а все остальное только в понеделтник смогу сделать, так как это комп рабочий. F это флешка с авз и хайджеком, а файлик авотран.инф это как раз один из файлов RUNAUTO....
В понедельник будут логи. Большое спасибо за помощь и советы![]()
Статистика проведенного лечения:
- Получено карантинов: 2
- Обработано файлов: 10
- В ходе лечения обнаружены вредоносные программы:
- c:\\documents and settings\\пользователь\\local settings\\temp\\1.tmp - Trojan.Win32.Pakes.brq (DrWEB: BackDoor.Bulknet.102)
- c:\\documents and settings\\пользователь\\local settings\\temp\\2.tmp - Trojan.Win32.Pakes.brq (DrWEB: BackDoor.Bulknet.102)
- c:\\documents and settings\\пользователь\\local settings\\temp\\3.tmp - Trojan.Win32.Pakes.brq (DrWEB: BackDoor.Bulknet.102)
- c:\\documents and settings\\пользователь\\local settings\\temp\\4.tmp - Trojan.Win32.Pakes.brq (DrWEB: BackDoor.Bulknet.102)
- c:\\windows\\system32\\drivers\\ip6fw.sys - Trojan-Downloader.Win32.Diehard.dr (DrWEB: Trojan.NtRootKit.497)
- f:\\autorun.inf - Trojan.Win32.VB.aqt (DrWEB: Win32.HLLW.Autoruner.274)
Уважаемый(ая) Moroes, наши специалисты оказали Вам всю возможную помощь по вашему обращению.
В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:
Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:
Надеемся больше никогда не увидеть ваш компьютер зараженным!
Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.